被商家、物業(yè)強(qiáng)制要求人臉識別,該如何規(guī)范?如何維權(quán)?
商場開啟人臉識別攝像頭,信息被“無感”收集;小區(qū)啟用人臉識別門禁系統(tǒng),不同意不讓進(jìn);APP捆綁授權(quán)強(qiáng)制索取人臉信息,不確認(rèn)不讓用……商家、物業(yè)、APP的哪些行為違法?
針對人臉識別信息利用方式的“野蠻生長”,最高人民法院發(fā)布規(guī)定并于近日在全國施行,對經(jīng)營場所濫用人臉識別技術(shù)、小區(qū)“刷臉”進(jìn)門等問題進(jìn)行規(guī)范。那么,什么行為構(gòu)成濫用人臉識別信息?普通群眾又該如何維權(quán)?
“人臉信息”在法律上如何界定?
近年來,人臉識別技術(shù)廣泛應(yīng)用于移動支付、設(shè)備解鎖、數(shù)據(jù)分析等場景,給人們的工作和生活帶來了巨大的便利,但信息處理者對于人臉信息的瘋狂采集和無序管理,引發(fā)了公眾對于隱私和數(shù)據(jù)安全的擔(dān)憂。人臉信息首先涉及個人的肖像,其次還包括健康、年齡、心理等信息,一旦泄露或遭受侵權(quán),將會給個人的尊嚴(yán)、隱私、平等等權(quán)利帶來嚴(yán)重影響。
北京一中院法官認(rèn)為,我國《民法典》對個人信息保護(hù)做出規(guī)定,所謂個人信息,是指以電子或者其他方式記錄的能夠單獨(dú)或者與其他信息結(jié)合識別特定自然人的各種信息,包括自然人的姓名、出生日期、身份證件號碼、生物識別信息等。人臉信息作為生物識別信息的一種,自然屬于民法典保護(hù)的個人信息范疇。
最高人民法院發(fā)布的《關(guān)于審理使用人臉識別技術(shù)處理個人信息相關(guān)民事案件適用法律若干問題的規(guī)定》第一條明確,處理“人臉信息”和“基于人臉識別技術(shù)生成的人臉信息”均是需規(guī)制的對象。
該《規(guī)定》所應(yīng)用的場景不僅包括賓館、商場、銀行、車站、機(jī)場、體育場館、娛樂場所等公共場所,還包括小區(qū)物業(yè)和線上應(yīng)用場景。《規(guī)定》規(guī)制的是人臉信息處理的全流程,即收集、存儲、使用、加工、傳輸、提供、公開等。
經(jīng)營門店“無感式”收集人臉信息違法
前不久一些知名企業(yè)的門店被曝擅自采集進(jìn)店消費(fèi)者人臉信息,商家利用上述信息進(jìn)行消費(fèi)者性別、年齡、購買情況甚至心理的數(shù)據(jù)分析,目的在于針對不同的消費(fèi)者采取不同的營銷策略。個別房地產(chǎn)開發(fā)商對目標(biāo)客戶進(jìn)行人臉識別和分析,導(dǎo)致客戶“戴頭盔看房”的奇葩現(xiàn)象。
對于這種“看人下菜碟”的行為,該《規(guī)定》第二條中明確指出,在賓館、商場、銀行、車站、機(jī)場、體育場館、娛樂場所等經(jīng)營場所、公共場所違反法律、行政法規(guī)的規(guī)定使用人臉識別技術(shù)進(jìn)行人臉驗(yàn)證、辨識或者分析的情形屬于侵害自然人人格權(quán)益的行為。因此,商家不僅不應(yīng)違法使用采集到的人臉識別數(shù)據(jù)與存儲的人臉識別數(shù)據(jù)進(jìn)行驗(yàn)證、辨識,而且更不應(yīng)違法使用人臉識別數(shù)據(jù)分析個人的年齡、健康、情緒、心理等具有個人特征的信息。
物業(yè)強(qiáng)制要求驗(yàn)證人臉信息進(jìn)出小區(qū)違法
有的小區(qū)裝上人臉識別系統(tǒng),告知業(yè)主必須通過人臉識別才能進(jìn)入小區(qū)。針對此種情形,該《規(guī)定》第十條明確規(guī)定:“物業(yè)服務(wù)企業(yè)或者其他建筑物管理人以人臉識別作為業(yè)主或者物業(yè)使用人出入物業(yè)服務(wù)區(qū)域的唯一驗(yàn)證方式,不同意的業(yè)主或者物業(yè)使用人請求其提供其他合理驗(yàn)證方式的,人民法院依法予以支持。”
因此,小區(qū)物業(yè)無權(quán)要求業(yè)主將人臉識別作為進(jìn)出小區(qū)的唯一驗(yàn)證方式,物業(yè)管理者如使用人臉識別門禁系統(tǒng),在錄入和使用人臉信息時應(yīng)征得業(yè)主或物業(yè)使用人的明示同意,對于不同意將人臉識別信息作為唯一驗(yàn)證方式的,小區(qū)物業(yè)應(yīng)提供替代性驗(yàn)證方式。
應(yīng)用程序捆綁授權(quán)、強(qiáng)迫同意索取人臉信息違法
很多人使用APP時可能遇到以下情況:要求用戶同意APP處理其人臉信息才提供服務(wù),否則立即閃退;以其他類型的授權(quán),如讀取照片權(quán)限捆綁人臉信息權(quán)限來獲取用戶的同意。
針對上述“強(qiáng)取”行為,《規(guī)定》第四條指出,即使信息處理者已經(jīng)獲得自然人關(guān)于處理其人臉信息的同意,只要信息處理者有以下情形之一:要求自然人同意處理其人臉信息才提供產(chǎn)品或者服務(wù)的,但是處理人臉信息屬于提供產(chǎn)品或者服務(wù)所必需的除外;信息處理者以與其他授權(quán)捆綁等方式要求自然人同意處理其人臉信息的;強(qiáng)迫或者變相強(qiáng)迫自然人同意處理其人臉信息的其他情形,自然人的同意并不妨礙對信息處理者違法行為的追責(zé)。
泄露、篡改、丟失人臉信息違法
人臉信息并非完全被禁止收集,但信息處理者要保證安全。人臉信息屬于高度敏感的個人信息,一旦泄露將會對個人的人身和財(cái)產(chǎn)安全造成極大危害。
對此,該《規(guī)定》中明確指出,信息處理者未采取應(yīng)有的技術(shù)措施或其他必要措施確保收集、存儲的人臉信息安全,致使人臉信息泄露、篡改、丟失以及違反法律、行政法規(guī)的規(guī)定或者雙方的約定,向他人提供人臉信息的情形,均構(gòu)成侵害人格權(quán)益的行為。
遇商家“索臉”要注意什么?
首先是“公示”規(guī)則。該《規(guī)定》第二條第二項(xiàng)指出,未公開處理人臉信息的規(guī)則或者未明示處理的目的、方式、范圍,法院應(yīng)認(rèn)定屬于侵害自然人人格權(quán)益的行為。面臨商家等信息處理者索取人臉信息時,一定要求商家公開如何處理人臉信息等規(guī)則。若遇未公開或未明示等情形,信息處理者就可能構(gòu)成侵犯人格權(quán)益。
其次,“單獨(dú)同意”與“強(qiáng)迫同意無效”規(guī)則。《規(guī)定》第二條第三項(xiàng)指出,基于個人同意處理人臉信息的,未征得自然人或者其監(jiān)護(hù)人的單獨(dú)同意,或者未按照法律、行政法規(guī)的規(guī)定征得自然人或者其監(jiān)護(hù)人的書面同意,人民法院應(yīng)當(dāng)認(rèn)定屬于侵害自然人人格權(quán)益的行為。
今后,需調(diào)用人臉識別信息的應(yīng)用程序首次開啟這一功能時,不得將同意條款穿插在其他條款中,獲得“一攬子同意”,而應(yīng)通過彈窗或其他專門頁面的形式僅對同意獲取人臉信息的條款予以單獨(dú)展示。
若遇點(diǎn)擊“不同意”APP就不允許使用的情形,即符合上述違法情形之一。即使信息主體點(diǎn)擊了“同意”,也不能視為人臉信息處理者獲得了真正的同意和有效授權(quán)?!兑?guī)定》第四條明確:“有下列情形之一,信息處理者以已征得自然人或者其監(jiān)護(hù)人同意為由抗辯的,人民法院不予支持:信息處理者要求自然人同意處理其人臉信息才提供產(chǎn)品或者服務(wù)的,但是處理人臉信息屬于提供產(chǎn)品或者服務(wù)所必需的除外;信息處理者以與其他授權(quán)捆綁等方式要求自然人同意處理其人臉信息的;強(qiáng)迫或者變相強(qiáng)迫自然人同意處理其人臉信息的其他情形。”對于信息處理者采取不當(dāng)方式強(qiáng)迫或變相強(qiáng)迫自然人同意處理其人臉信息的,應(yīng)予禁止。
最后,“無期限限制、不可撤銷等格式條款無效”規(guī)則?!兑?guī)定》第十一條指出:“信息處理者采用格式條款與自然人訂立合同,要求自然人授予其無期限限制、不可撤銷、可任意轉(zhuǎn)授權(quán)等處理人臉信息的權(quán)利,該自然人依據(jù)民法典第四百九十七條請求確認(rèn)格式條款無效的,人民法院依法予以支持。”
要求信息主體授予無期限限制、不可撤銷、可任意轉(zhuǎn)授權(quán)等處理人臉信息的權(quán)利的條款,屬于民法典中規(guī)定的“提供格式條款一方不合理地免除或者減輕其責(zé)任、加重對方責(zé)任、限制對方主要權(quán)利”的情形,應(yīng)屬無效。
濫用人臉識別技術(shù)要擔(dān)何責(zé)?
此外,信息處理者濫用人臉識別技術(shù)可能構(gòu)成人格權(quán)侵權(quán)責(zé)任、合同違約責(zé)任等。在侵權(quán)責(zé)任框架中,自然人受侵害的權(quán)益既包括個人信息權(quán)益,也包括肖像權(quán)、隱私權(quán)、名譽(yù)權(quán)等人格權(quán)及財(cái)產(chǎn)權(quán);在違約責(zé)任框架中,自然人可按照約定請求信息處理者承擔(dān)相應(yīng)違約責(zé)任,同時可要求信息處理者刪除人臉信息。
關(guān)于賠償?shù)姆秶?,被侵?quán)人可以向侵權(quán)人主張侵犯其人格權(quán)益導(dǎo)致的財(cái)產(chǎn)損失,還可主張對侵權(quán)行為進(jìn)行調(diào)查、取證的合理費(fèi)用,甚至可將合理的律師費(fèi)用計(jì)算在賠償范圍內(nèi)。